Ciberdelincuencia en la intersección del blockchain: el ransomware DeadLock se expande a Polygon, y la policía ucraniana desmanteló una red de casas de cambio falsas.

La semana estuvo repleta de eventos en el ámbito de la seguridad digital: desde estafas físicas con «oficinas» hasta infraestructuras descentralizadas de ciberextorsión. Analizo los incidentes clave y su importancia para la industria de las criptomonedas.
La ciberpolicía ucraniana desmanteló la red de casas de cambio falsas Money 24/7
Las autoridades detuvieron al organizador de un esquema fraudulento que imitaba a una casa de cambio legítima. Los delincuentes crearon un «escaparate» completo: sitios web de calidad, un canal de Telegram activo, una marca registrada e incluso una oficina con caja registradora. A los clientes que querían comprar criptomonedas se les invitaba en persona, donde entregaban efectivo, pero nunca recibían las monedas. Para ganar tiempo, devolvían parte de los fondos a las víctimas o les entregaban «cartas de garantía» ficticias.
El daño en uno de los episodios superó los 1,6 millones de grivnas. Durante más de 20 registros en siete regiones, se incautaron más de 20 millones de grivnas en efectivo. El organizador se enfrenta a hasta 12 años de prisión. Este es un ejemplo revelador de cómo la estafa clásica se adapta al mercado de criptomonedas, utilizando presión psicológica y decorados teatrales.
El FBI advierte sobre una ola de hackeos para robar contenido íntimo
La Oficina registra un aumento de ataques dirigidos al robo de fotos y videos personales de almacenamientos en la nube. Se presta especial atención a los estudiantes deportistas. El esquema es estándar: SMS de phishing o correos con amenazas de bloqueo de cuenta, robo de datos y luego chantaje. Incluso después de pagar el rescate, el contenido a menudo se vende en la dark web, lo que genera una ola de acoso repetido. Esto es un recordatorio de que la higiene digital no es solo un término de moda, sino una necesidad.
Ciberataque a bordo del vuelo de Delta Air Lines: hackers de DEF CON pusieron a prueba el Wi-Fi
En el vuelo 591, que iba de Las Vegas a Atlanta, ocurrió un incidente que podría ser la trama de un thriller de espías. Los pasajeros, muchos de los cuales regresaban de la conferencia de hackers DEF CON 34, se enfrentaron a una desconexión forzada del Wi-Fi legítimo. Los atacantes desplegaron una red falsa «Delta WiFi Fast», que al conectarse mostraba una página de phishing para robar contraseñas de Google.
La tripulación cortó rápidamente la red del avión durante 30 minutos. Tras el aterrizaje, la policía interrogó a los sospechosos e incautó su equipo. Es importante señalar que los sistemas de navegación del avión están aislados de la red de pasajeros, por lo que la seguridad del vuelo no se vio comprometida. Este caso es una clara ilustración de la vulnerabilidad de las redes públicas, incluso a 10 000 metros de altitud.
Jewelbug: un grupo de doble cara que combina espionaje y estafa criptográfica
Los analistas de Symantec revelaron la doble actividad del grupo Jewelbug (Earth Alux). Por un lado, llevaban a cabo operaciones complejas contra estructuras gubernamentales en Oriente Medio y Asia, hackeando el correo web a través de un hosting comprometido. Por otro, gestionaban en paralelo un negocio fraudulento a gran escala: redes neuronales generaban artículos falsos para cientos de dominios falsos que se hacían pasar por Binance y OKX, y botnets los promocionaban en los motores de búsqueda.
En la base de datos del grupo se encontraron millones de registros, cientos de miles de cookies robadas y miles de credenciales. Para infectar servidores Linux se utilizaba un troyano personalizado ClientKing en Rust. Este modelo híbrido, desde el espionaje estatal hasta la estafa criptográfica más común, demuestra que la línea entre la ciberguerra y el cibercrimen es cada vez más difusa.
DeadLock: extorsionador de nueva generación basado en Polygon
El grupo DeadLock, que ataca a empresas en EE. UU., Europa y Turquía, ha revolucionado su infraestructura. En lugar de servidores tradicionales, se han pasado por completo a la descentralización. La nota de rescate ahora es una aplicación HTML completa que interactúa directamente con contratos inteligentes en la red Polygon. Esto permite a los hackers rotar instantáneamente las direcciones IP de los servidores proxy, simplemente actualizando los datos en la blockchain, lo que hace inútiles los bloqueos por parte de los servicios de inteligencia.
Técnicamente, el malware utiliza cifrado híbrido Curve25519 y XChaCha20, y además enmascara hábilmente su actividad, pausándose cuando hay alta carga en el sistema. El uso de una blockchain pública para gestionar ataques es una llamada de atención para toda la comunidad de seguridad.
Ciberataque a la central térmica polaca: primer caso de intrusión a través de una red celular privada
CERT Polska reveló los detalles de un incidente que provocó la parada física de una turbina de vapor. Los atacantes penetraron en el sistema a través de la red celular privada del operador de la red eléctrica, utilizando vulnerabilidades en la configuración. Obtuvieron acceso a un parque eólico sin MFA, luego a través de un router Teltonika y un controlador WAGO con contraseña de fábrica se infiltraron en la red interna de la central térmica. El 29 de diciembre detuvieron los controladores Siemens S7, lo que causó un accidente real. Este es el primer caso documentado del uso de este tipo de vector de ataque contra instalaciones industriales, lo que subraya la importancia crítica de la segmentación de redes y el cambio de contraseñas predeterminadas.
Mi comentario: La tendencia hacia la descentralización en el cibercrimen es una consecuencia directa de la presión de las autoridades. El uso de la blockchain para gestionar la infraestructura de los extorsionadores no es solo una moda, sino una nueva realidad con la que habrá que contar. La industria de la seguridad necesita buscar respuestas asimétricas, ya que los métodos tradicionales de bloqueos y registros de dominios están perdiendo eficacia.